Политика конфиденциальности - один из немногих документов, которые видят все посетители сайта, но именно в нём чаще всего находят ошибки при проверках. Формальный подход "скачал шаблон и вставил название компании" почти всегда оставляет пробелы: не указаны цели обработки, нет актуальных реквизитов оператора, забыты трансграничная передача и cookie. Разбираем типичные ошибки в политике конфиденциальности и способы их исправить без лишней драматизации.
Коротко
- Политика должна соответствовать ст. 18.1 152-ФЗ и реально описывать процессы на сайте, а не быть универсальным шаблоном.
- Частая проблема - расхождение между текстом политики и фактическими формами сбора данных.
- Отсутствие или неполнота политики - основание для штрафа по ч. 2 ст. 13.11 КоАП.
- Документ нужно пересматривать при каждом изменении процессов обработки данных.
- Публикация политики отдельно не заменяет получение согласий там, где они требуются по ст. 9.
Ошибка 1: политика скопирована с чужого сайта
Самая распространённая история - взять текст политики конфиденциальности у конкурента или из открытого шаблона и заменить только название компании. В результате в документе остаются чужие реквизиты, упоминания сервисов, которые оператор не использует, и формулировки целей обработки, не соответствующие ст. 18.1 152-ФЗ, где сказано, что оператор обязан опубликовать документ, определяющий его политику в отношении обработки персональных данных.
| Типичная ошибка | Как исправить |
|---|---|
| Указаны реквизиты другой организации | Проверить и заменить на актуальные данные оператора: наименование, ИНН, адрес |
| Перечислены сервисы, которые не используются | Составить реестр реально применяемых сервисов сбора данных и привести список в соответствие |
| Цели обработки описаны общими фразами | Сформулировать конкретные цели: оформление заказа, обратная связь, рассылка |
Ошибка 2: политика не покрывает все формы сбора данных
Часто политика написана "про сайт в целом", но не учитывает конкретные точки сбора: форму обратной связи, форму заказа, регистрацию личного кабинета, всплывающие окна подписки. Каждая такая форма - это фактически отдельный случай обработки, и согласие пользователя, полученное по ст. 9, должно быть информированным. Если политика не описывает, какие данные собираются в конкретной форме и зачем, согласие нельзя считать полноценным.
| Форма на сайте | Что нужно отразить в политике |
|---|---|
| Форма заказа | Состав данных, цель обработки, срок хранения, передача службе доставки |
| Подписка на рассылку | Цель, возможность отказа, сервис рассылок как третье лицо |
| Личный кабинет | Состав профиля, срок хранения после удаления аккаунта |
| Чат или обратный звонок | Передача данных оператору чата, срок хранения переписки |
Ошибка 3: не описана трансграничная передача данных
Если сайт использует зарубежные сервисы аналитики, рассылок, платёжные системы или хостинг за пределами РФ, это трансграничная передача персональных данных, регулируемая ст. 12 152-ФЗ. Политика конфиденциальности должна упоминать такую передачу и, при необходимости, ссылаться на уведомление в Роскомнадзор согласно ст. 22 и ст. 22.1. Игнорирование этого пункта - частая находка при проверках, особенно при использовании иностранных CRM и рекламных пикселей.
Если данные передаются за границу, важно не только упомянуть это в политике, но и убедиться, что уведомление оператора в Роскомнадзор актуально и соответствует реальному перечню стран и целей передачи.
Ошибка 4: нет порядка работы с обращениями субъектов
По ст. 20 152-ФЗ оператор обязан отвечать на запросы субъектов персональных данных, а по ст. 21 - обеспечивать уточнение, блокирование или уничтожение данных по требованию. Многие политики просто упоминают "право обратиться", но не содержат ни контактов для обращений, ни примерных сроков ответа, ни описания процедуры. Это создаёт риски при жалобах: субъект не понимает, куда и как обращаться, и жалоба чаще перерастает в обращение в Роскомнадзор.
| Что часто отсутствует | Что стоит добавить |
|---|---|
| Контакт для запросов по данным | Адрес электронной почты или форма для обращений именно по вопросам ПДн |
| Порядок уничтожения данных | Краткое описание процедуры и ориентировочных сроков по ч. 4 ст. 21 |
| Ответственный за обработку ПДн | Указание должности или контакта ответственного лица согласно ст. 18.1 |
Ошибка 5: политика не согласована с cookie-баннером и другими документами
Если на сайте есть отдельное согласие на использование cookie, но политика конфиденциальности не упоминает файлы cookie как способ сбора данных, возникает противоречие между документами. Аналогичная проблема - когда согласие на обработку персональных данных, размещённое рядом с формой, описывает цели иначе, чем политика. Проверяющие обращают внимание именно на согласованность документов между собой, а не только на наличие каждого из них по отдельности.
- сверьте формулировки целей обработки в политике, согласии и cookie-уведомлении;
- убедитесь, что перечень сервисов и целей одинаков во всех документах;
- проверьте, что ссылки на документы работают и ведут на актуальные версии.
Ответственность за неполную или недействующую политику
Отсутствие или ненадлежащее опубликование политики конфиденциальности подпадает под ч. 2 ст. 13.11 КоАП. Отдельно предусмотрена ответственность за нарушение при обработке специальных категорий данных (ч. 3.2), за нарушение требований к трансграничной передаче (ч. 2.1) и за неуведомление или несвоевременное уведомление Роскомнадзора (ч. 8 и ч. 9 ст. 13.11 КоАП). С 30 мая 2025 года для ряда составов действуют оборотные штрафы, размер которых привязан к выручке компании, что делает формальный подход к политике конфиденциальности более рискованным, чем раньше.
Что проверить у себя на сайте
- совпадают ли реквизиты оператора в политике с актуальными данными компании;
- перечислены ли реально используемые сервисы аналитики, рассылок и рекламы;
- описана ли трансграничная передача данных, если она есть;
- указан ли порядок и контакт для обращений субъектов персональных данных;
- согласована ли политика с текстом согласий на формах и с cookie-уведомлением;
- отражены ли сроки хранения данных хотя бы в общих чертах;
- ведётся ли контроль версии документа - дата последнего обновления;
- доступна ли ссылка на политику из каждой формы сбора данных.
Частые вопросы
Нужно ли пересматривать политику при каждом изменении сайта?
Пересмотр требуется при изменении состава собираемых данных, добавлении новых сервисов или изменении целей обработки. Небольшие правки интерфейса сайта на политику обычно не влияют.
Достаточно ли одной политики без отдельных согласий на формах?
Нет, публикация политики согласно ст. 18.1 не заменяет получение согласия субъекта на обработку данных, где оно требуется по ст. 9.
Можно ли использовать типовой шаблон политики?
Шаблон может быть основой, но документ обязательно нужно адаптировать под реальные процессы конкретного сайта, иначе он не будет соответствовать ст. 23 в части полноты и достоверности сведений.
Кто отвечает за актуальность политики внутри компании?
Обычно это лицо, ответственное за организацию обработки персональных данных, назначенное согласно ст. 18.1 152-ФЗ.
Как быстро понять, есть ли ошибки в своей политике?
Полезно свериться с чек-листом выше или обратиться к материалам о том, какие документы нужны сайту по 152-ФЗ, чтобы сопоставить свой набор документов с рекомендуемым.
Если после самопроверки остались сомнения, есть смысл спокойно пройтись по документу ещё раз вместе с юристом или воспользоваться формой аудита сайта - это не займёт много времени, но поможет увидеть расхождения, которые сложно заметить при беглом просмотре.